DNS, Email & Deliverability

Vì sao email của bạn vẫn vào spam dù SPF, DKIM và DMARC đều pass

Xác thực chứng minh bạn được phép gửi. Nó không chứng minh người nhận muốn nhận email đó.

The Wux Webtools Team The Wux Webtools Team 20 phút đọc Hỗ trợ AI, được con người xem xét
Illustration of authenticated email messages being evaluated by reputation filters before reaching inbox or spam folders.
Mục lục
  1. Xác thực pass là vạch xuất phát, không phải vạch đích
  2. SPF, DKIM và DMARC thực sự chứng minh điều gì
  3. Lý do lớn nhất: uy tín
  4. Danh sách của bạn có thể là vấn đề
  5. DMARC pass vẫn có thể đồng nghĩa với alignment yếu
  6. Nội dung vẫn quan trọng, nhưng không theo cách cũ
  7. Mẫu hình gửi có thể trông đáng ngờ
  8. Xử lý hủy đăng ký giờ là một tính năng deliverability
  9. Hạ tầng của bạn có thể đang nhiễu
  10. Cách chẩn đoán vấn đề mà không loay hoay vô hướng
  11. Một checklist deliverability tỉnh táo

Xác thực pass là vạch xuất phát, không phải vạch đích

Thật khó chịu khi bạn đã làm đúng việc cần làm — cấu hình SPF, DKIM và DMARC chính xác — nhưng email vẫn rơi vào spam.

Sự nhầm lẫn thường đến từ việc xem xác thực như một bảo đảm về deliverability. Không phải vậy. SPF, DKIM và DMARC trả lời một câu hỏi hẹp hơn: máy chủ này có được phép gửi thay mặt domain này không, và người gửi hiển thị có khớp với danh tính đã được xác thực không?

Điều đó quan trọng. Nếu không có xác thực, các nhà cung cấp hộp thư hiện đại có lý do chính đáng để không tin bạn. Nhưng một khi bạn pass các kiểm tra đó, Gmail, Outlook, Yahoo và các bộ lọc doanh nghiệp vẫn phải quyết định liệu thư có được mong muốn, an toàn và phù hợp hay không. Quyết định đó phụ thuộc vào uy tín người gửi, hành vi người nhận, nội dung, hạ tầng, khiếu nại, chất lượng danh sách và mẫu hình gửi.

Nếu bạn cần ôn lại các bản ghi thực sự làm gì, hãy bắt đầu với hướng dẫn thân thiện với developer của chúng tôi về MX, SPF, DKIM và DMARC. Bài viết này giả định các bản ghi đó đang pass và tập trung vào lớp tiếp theo: vì sao email vẫn bị lọc.

SPF, DKIM và DMARC thực sự chứng minh điều gì

SPF kiểm tra máy chủ gửi mail có được domain trong return-path ủy quyền hay không. DKIM kiểm tra thư có được ký bằng mật mã bởi một domain hay không và các phần đã ký của thư có bị thay đổi hay không. DMARC kiểm tra SPF hoặc DKIM có pass theo cách khớp với domain From hiển thị hay không.

Sự kết hợp đó giúp ngăn spoofing. Nó không nói rằng:

  • người gửi có uy tín tốt;
  • người nhận đã yêu cầu nhận thư;
  • nội dung hữu ích;
  • các liên kết an toàn;
  • khối lượng gửi là bình thường;
  • domain có lịch sử sạch;
  • thư không thuộc một chiến dịch chất lượng thấp.

Hãy nghĩ về xác thực như hộ chiếu. Nó xác minh danh tính. Kiểm soát biên giới vẫn có thể hỏi bạn đang đi đâu, mang theo gì và trước đây bạn có từng gây rắc rối hay không.

Lý do lớn nhất: uy tín

Các nhà cung cấp hộp thư chấm điểm người gửi liên tục. Họ không công bố đầy đủ mô hình chấm điểm, vì những lý do hiển nhiên, nhưng các tín hiệu tổng quát thì đã được hiểu khá rõ.

Uy tín domain và uy tín IP đều quan trọng. Một domain mới với DKIM hoàn hảo vẫn có thể trông rủi ro. Một domain cũ đột nhiên bắt đầu gửi 80.000 email quảng cáo sau nhiều năm chỉ gửi hóa đơn cũng sẽ trông rủi ro. Một IP gửi dùng chung với các “hàng xóm” lạm dụng có thể gây hại, dù các nhà cung cấp dịch vụ email lớn rất nỗ lực quản lý điều đó.

Uy tín bị ảnh hưởng bởi:

  • khiếu nại spam;
  • hard bounce;
  • gửi đến địa chỉ cũ hoặc bị bỏ hoang;
  • khối lượng gửi tăng đột ngột;
  • tỷ lệ mở thấp hoặc thư bị bỏ qua;
  • thư bị xóa mà không đọc;
  • liên kết đến domain đáng ngờ hoặc mới đăng ký;
  • các sự cố phishing hoặc malware trong quá khứ;
  • danh tính gửi không nhất quán.

Sự thật khó chịu: uy tín được xây dựng chậm nhưng mất rất nhanh. Xác thực giúp bạn đủ điều kiện để được tin cậy. Tự nó không tạo ra sự tin cậy.

Danh sách của bạn có thể là vấn đề

Nhiều vấn đề spam-folder thực chất là vấn đề chất lượng danh sách được ngụy trang thành vấn đề DNS.

Nếu một danh sách được cào dữ liệu, mua lại, thừa kế từ một CRM cũ, gom từ quét badge sự kiện, hoặc xây dựng trên sự đồng ý mơ hồ, nó thường sẽ hoạt động kém. Ngay cả khi chiến dịch đầu tiên không gây ra khiếu nại rõ ràng, các nhà cung cấp hộp thư vẫn có thể nhìn thấy mẫu hình: nhiều người nhận không tương tác, một số đánh dấu là spam, và một số địa chỉ bounce.

Danh sách tốt thường có nguồn gốc nhàm chán. Mọi người chủ động đăng ký. Họ biết mình đang đăng ký nhận gì. Email đầu tiên đến đủ sớm để họ còn nhớ đã đăng ký. Việc hủy đăng ký dễ dàng.

Hãy để ý các dấu hiệu cảnh báo về danh sách sau:

  • tỷ lệ bounce cao, đặc biệt ở lần gửi đầu tiên;
  • nhiều tài khoản vai trò như info@, sales@ và admin@;
  • địa chỉ được thu thập từ nhiều năm trước nhưng hiếm khi được liên hệ;
  • người đăng ký từ các quốc gia hoặc ngành mà bạn không phục vụ;
  • tỷ lệ click hoặc reply thấp bất thường;
  • khiếu nại spam vượt ngưỡng của nhà cung cấp.

Với các đội ngũ B2B, contact form cũng có thể làm nhiễm độc luồng email. Nếu form của bạn cho phép lạm dụng tự động, domain của bạn có thể bắt đầu gửi thông báo rác, lead giả hoặc backscatter. Chúng tôi đã bàn về rủi ro đó trong vì sao contact form là trách nhiệm spam lớn nhất của bạn. Form spam không chỉ là phiền toái; nó có thể trở thành vấn đề uy tín.

DMARC pass vẫn có thể đồng nghĩa với alignment yếu

Một thư có thể “pass DMARC” nhưng vẫn lộn xộn về vận hành.

Ví dụ, địa chỉ From hiển thị của bạn có thể là [email protected], DKIM có thể pass cho mailer.example.net, và SPF có thể pass cho một bounce domain do nhà cung cấp email của bạn kiểm soát. Tùy vào thiết lập alignment và cấu hình nhà cung cấp, điều này có thể chấp nhận được về mặt kỹ thuật. Nhưng một thiết lập sạch thường ký bằng domain của bạn hoặc một subdomain có liên quan rõ ràng.

Hãy kiểm tra:

  • DKIM d= domain: nó có khớp hoặc align với domain From của bạn không?
  • return-path domain: đó là của bạn hay của nhà cung cấp?
  • DMARC policy: bạn vẫn đang ở p=none sau nhiều năm sao?
  • subdomain policy: các subdomain bị quên có đang không được bảo vệ không?
  • hành vi forwarding: thư được forward có làm hỏng SPF nhưng vẫn sống sót nhờ DKIM không?

Strict alignment không bắt buộc với mọi người gửi, nhưng danh tính nên nhất quán. Nếu cả con người lẫn bộ lọc đều thấy một mớ domain không liên quan đan xen, sự tin cậy sẽ bị ảnh hưởng.

Nội dung vẫn quan trọng, nhưng không theo cách cũ

Đã từng có thời điểm lời khuyên về deliverability bị ám ảnh bởi các từ như “free”, “guarantee” hoặc “act now”. Lời khuyên đó giờ quá đơn giản. Các bộ lọc hiện đại xem xét ngữ cảnh thư, lịch sử người gửi, uy tín liên kết, cấu trúc HTML, hành vi người dùng và nhiều tín hiệu khác.

Tuy vậy, nội dung vẫn có thể gây hại cho bạn.

Các vấn đề thường gặp gồm:

  • link shortener che khuất đích đến;
  • domain liên kết không khớp;
  • email chỉ có hình ảnh với rất ít văn bản thật;
  • lớp tracking nặng trên mọi liên kết;
  • HTML hỏng hoặc các phần MIME malformed;
  • tệp đính kèm mà người nhận không mong đợi;
  • dòng chủ đề gây hiểu lầm;
  • cá nhân hóa quá mức trông như do máy tạo;
  • phần footer pháp lý không khớp với tổ chức gửi.

Một phép thử tốt: email có còn hợp lý nếu tất cả hình ảnh bị chặn và các tham số tracking bị loại bỏ không? Nếu không, thông điệp đó mong manh.

Cũng hãy kiểm tra source thực tế của thư. Email headers không giống HTTP headers, nhưng thói quen thì tương tự: đừng đoán nữa, hãy nhìn vào cuộc hội thoại thô. Bộ công cụ nhỏ của chúng tôi để debug redirect và HTTP header được viết cho web, nhưng cùng một kỷ luật cũng áp dụng cho email: xác minh những gì đã được gửi, những gì đã được ký và các liên kết resolve đến đâu.

Mẫu hình gửi có thể trông đáng ngờ

Các nhà cung cấp hộp thư quan tâm đến hành vi theo thời gian. Một công ty nhỏ gửi 500 email mỗi tháng rồi đột nhiên gửi 50.000 email trong một buổi chiều sẽ thu hút sự chú ý, ngay cả khi mọi thư đều được xác thực.

Đó là lý do warming quan trọng. Warming không phải phép màu. Nó chỉ đơn giản là tăng khối lượng dần dần trong khi gửi trước cho những người có khả năng tương tác cao nhất. Nếu những người nhận đó mở, click, reply hoặc theo cách khác xem thư là được mong muốn, uy tín của bạn có cơ hội tốt hơn để tăng trưởng an toàn.

Các mẫu hình gửi xấu gồm:

  • khối lượng tăng đột biến;
  • lịch gửi kiểu “blast and disappear” không đều;
  • gửi trước cho những người nhận ít tương tác nhất;
  • tái kích hoạt danh sách cũ mà không có sunset policy cẩn trọng;
  • trộn mail giao dịch và marketing trên cùng domain mà không có kế hoạch;
  • đổi nhà cung cấp dịch vụ email và tăng khối lượng cùng lúc.

Với nhiều đội ngũ, cách khắc phục là phân đoạn. Gửi mail quan trọng từ một domain hoặc subdomain ổn định. Tách riêng các thử nghiệm marketing. Đừng để một chiến dịch rủi ro làm hỏng password reset, hóa đơn hoặc cảnh báo tài khoản.

Xử lý hủy đăng ký giờ là một tính năng deliverability

Các nhà cung cấp hộp thư ngày càng kỳ vọng bulk sender làm cho việc hủy đăng ký trở nên dễ dàng. Điều đó nghĩa là có liên kết hủy đăng ký dễ thấy và, với nhiều bulk sender, header hủy đăng ký một click.

Giấu liên kết hủy đăng ký là tự làm hại mình. Nếu mọi người không thể hủy đăng ký, họ sẽ đánh dấu thư là spam. Một khiếu nại spam là tín hiệu tiêu cực mạnh hơn nhiều so với một lượt hủy đăng ký.

Hãy bảo đảm:

  • liên kết hủy đăng ký hoạt động mà không yêu cầu đăng nhập;
  • yêu cầu được xử lý nhanh chóng;
  • header List-Unsubscribe có mặt trong bulk mail;
  • preference center đơn giản, không phải mê cung;
  • người dùng đã hủy đăng ký không bị thêm lại bởi các đồng bộ CRM.

Đây là một trong những lĩnh vực mà tuân thủ pháp lý và deliverability cùng chỉ về một hướng: tôn trọng lựa chọn của người nhận.

Hạ tầng của bạn có thể đang nhiễu

Ngay cả với DNS tốt, sai sót hạ tầng vẫn có thể làm suy yếu sự tin cậy.

Hãy kiểm tra reverse DNS cho các IP gửi. Bảo đảm tên HELO/EHLO hợp lý. Tránh gửi từ web server bị xâm nhập. Theo dõi xem domain hoặc IP của bạn có xuất hiện trên các blocklist uy tín hay không. Duy trì TLS hoạt động. Tách riêng các luồng mail khi hồ sơ rủi ro khác nhau.

Cũng cần cẩn trọng với người gửi bên thứ ba. Mỗi nền tảng được cho phép trong bản ghi SPF của bạn, mỗi DKIM selector bạn công bố và mỗi integration có thể gửi bằng domain của bạn đều trở thành một phần bề mặt uy tín email của bạn. Công cụ cũ, CRM bị quên và nền tảng marketing bỏ hoang nên được gỡ bỏ.

Một quy trình rà soát hàng quý thực tế:

  1. Liệt kê mọi dịch vụ được ủy quyền gửi email cho domain của bạn.
  2. Xác nhận ai sở hữu từng dịch vụ trong nội bộ.
  3. Gỡ các SPF include và DKIM key không dùng.
  4. Rà soát DMARC aggregate reports để tìm người gửi không rõ.
  5. Kiểm tra tỷ lệ khiếu nại, bounce và hủy đăng ký theo từng mail stream.

Đây không phải công việc hào nhoáng. Nhưng cũng chính là nơi nhiều vấn đề deliverability được phát hiện.

Cách chẩn đoán vấn đề mà không loay hoay vô hướng

Đừng thay đổi mười thứ cùng lúc. Bạn sẽ không bao giờ biết điều gì đã giúp ích.

Bắt đầu với một thư gần đây đã rơi vào spam và đi theo trình tự này:

  1. Xác nhận xác thực. Kiểm tra kết quả SPF, DKIM và DMARC trong received headers.
  2. Kiểm tra alignment. Xác minh domain nào đã pass và chúng có align với domain From hiển thị hay không.
  3. Xác định mail stream. Đó là transactional, lifecycle, sales, newsletter hay cold outreach?
  4. Rà soát chất lượng audience. Thư này có được gửi đến người nhận đã opt-in và tương tác gần đây không?
  5. Kiểm tra liên kết. Các domain liên kết có uy tín, nhất quán và đúng như kỳ vọng không?
  6. Xem xét engagement. Người nhận có mở, click, reply hay bỏ qua không?
  7. Kiểm tra khiếu nại và bounce. Những chỉ số này thường tiết lộ nhiều hơn tỷ lệ mở.
  8. So sánh giữa các nhà cung cấp. Vấn đề chủ yếu ở Gmail, Outlook, bộ lọc doanh nghiệp hay ở mọi nơi?
  9. Thay đổi một biến. Phân đoạn, giảm khối lượng, làm sạch danh sách hoặc điều chỉnh nội dung — rồi đo lường.

Nếu bạn gửi với khối lượng đáng kể, hãy dùng các công cụ báo cáo do nhà cung cấp hộp thư cung cấp khi có. Chúng sẽ không tiết lộ mọi chi tiết, nhưng có thể cho thấy bạn đang gặp vấn đề về uy tín domain, uy tín IP, xác thực hoặc tỷ lệ khiếu nại.

<!-- tool-cta:start -->

💡 Hãy thử điều này: Ngay cả khi SPF vượt qua, cấu hình sai và giới hạn lookup vẫn có thể ảnh hưởng đến khả năng gửi thành công—hãy kiểm tra lại bản ghi của bạn bằng SPF Tester.

<!-- tool-cta:end -->

Một checklist deliverability tỉnh táo

Nếu email của bạn xác thực thành công nhưng vẫn vào spam, hãy tập trung trước vào các cách khắc phục này:

  • chỉ gửi cho những người có sự đồng ý rõ ràng hoặc có mối quan hệ hiện hữu mạnh;
  • loại bỏ hard bounce ngay lập tức;
  • suppress những người nhận không hoạt động kéo dài;
  • làm cho hủy đăng ký dễ hơn khiếu nại;
  • giữ tên From và domain nhất quán;
  • tránh tăng khối lượng đột ngột;
  • tách mail giao dịch và mail quảng bá khi phù hợp;
  • gỡ người gửi bên thứ ba không dùng khỏi DNS;
  • ký mail bằng một DKIM domain đã align;
  • theo dõi DMARC reports và dữ liệu khiếu nại.

Mẫu hình rất đơn giản: có thể nhận diện, được kỳ vọng, được mong muốn và nhất quán.

SPF, DKIM và DMARC là cần thiết vì chúng chứng minh mail của bạn không dễ bị giả mạo một cách tầm thường. Nhưng việc vào inbox là một quyết định về uy tín. Các nhà cung cấp hộp thư không chỉ hỏi “Thư này có thật sự từ bạn không?” Họ còn hỏi “Người dùng của chúng tôi có vẻ muốn nhận mail từ bạn không?”

Câu hỏi thứ hai khó trả lời hơn, và khó làm giả hơn. Nó cũng là câu hỏi quyết định liệu mail đã xác thực có đến được inbox hay không.

Câu hỏi thường gặp

Email có thể vào spam ngay cả khi SPF, DKIM và DMARC đều pass không?
Có. Xác thực chỉ chứng minh rằng thư được ủy quyền và aligned. Các nhà cung cấp hộp thư vẫn đánh giá uy tín, engagement của người nhận, khiếu nại, nội dung, liên kết, hạ tầng và hành vi gửi.
DMARC policy p=reject có cải thiện việc vào inbox không?
Không trực tiếp. Một DMARC policy mạnh hơn có thể bảo vệ domain của bạn khỏi spoofing và có thể cải thiện sự tin cậy vào domain, nhưng nó không phải công tắc để đưa email vào inbox. Chất lượng danh sách kém hoặc khiếu nại cao vẫn có thể khiến mail đã xác thực vào spam.
Tôi có nên dùng một domain riêng cho email marketing không?
Thường thì nên dùng subdomain thay vì một domain hoàn toàn không liên quan. Ví dụ, marketing.example.com có thể giúp tách uy tín khỏi mail giao dịch quan trọng trong khi vẫn giữ rõ nhận diện thương hiệu. Tránh các domain trông dùng một lần, được tạo chỉ cho chiến dịch.
Các từ kích hoạt spam vẫn còn quan trọng không?
Chúng ít quan trọng hơn nhiều người nghĩ. Lọc hiện đại mang tính ngữ cảnh. Dòng chủ đề gây hiểu lầm, liên kết đáng ngờ, HTML malformed, email chỉ có hình ảnh và engagement kém thường là vấn đề lớn hơn một từ được cho là rủi ro.
Tôi nên kiểm tra gì đầu tiên khi một chiến dịch vào spam?
Kiểm tra xác thực và alignment, sau đó xem khiếu nại, tỷ lệ bounce, nguồn danh sách, thay đổi khối lượng gần đây và domain liên kết. Nếu các yếu tố đó không lành mạnh, viết lại dòng chủ đề sẽ không khắc phục được vấn đề gốc.

Nguồn & tài liệu tham khảo thêm

  1. Google Workspace Admin Help: Email sender guidelines
  2. RFC 7489: Domain-based Message Authentication, Reporting, and Conformance (DMARC)
  3. M3AAWG Sender Best Common Practices
  4. Microsoft Learn: Email authentication in Microsoft 365
Về tác giả
The Wux Webtools Team

Cập nhật lần cuối:

Tiếp tục đọc